Pular para o conteúdo

Uso de IA no trabalho: 10 regras mínimas para uma política aplicável

Uso de IA no trabalho com regras para equipes

O primeiro desafio de uma empresa que descobre o uso de inteligência artificial pela equipe é compreender o cenário: quais ferramentas já são utilizadas, em quais tarefas, com quais dados e por quais áreas. Esse diagnóstico, assim como a definição de usos permitidos, condicionados e proibidos, foi tratado no artigo “Política de uso de IA na empresa: como criar regras para ChatGPT, Copilot e Gemini”, publicado anteriormente pelo BL.

Este conteúdo parte da etapa seguinte. Depois de mapear a realidade, o que precisa constar do documento para que o uso de IA no trabalho seja compreendido por quem vende, desenvolve software, atende clientes, contrata pessoas, analisa documentos ou toma decisões em nome da empresa?

Uma política não se torna útil porque menciona ética, transparência e responsabilidade. Ela precisa permitir que o profissional reconheça, no momento da tarefa, qual ferramenta pode utilizar, quais informações exigem cuidado, quem deve revisar o resultado e como agir quando algo sai do esperado. As dez regras a seguir formam um núcleo mínimo para essa finalidade, mas sua redação deve ser adaptada aos contratos, aos sistemas e aos riscos da organização.

Em resumo

As regras para uso de IA no trabalho devem definir alcance, ferramentas aprovadas, finalidades autorizadas, informações que podem ser inseridas, revisão das respostas, decisões que exigem controle adicional, proteção de código e propriedade intelectual, segurança de contas e integrações, registros necessários e tratamento de desvios. O documento principal deve ser complementado por inventários e fluxos atualizáveis, para que uma alteração de fornecedor ou de configuração não obrigue a reescrever toda a política.

Como transformar o uso de IA no trabalho em regras que a equipe consegue cumprir?

O artigo anterior explicou por que a política deve começar pelo mapeamento dos usos reais. Nesta etapa, o desafio é converter as decisões obtidas nesse diagnóstico em comandos suficientemente claros. “Utilize IA de forma responsável”, por exemplo, expressa uma intenção, mas não informa se um vendedor pode inserir uma proposta comercial em uma conta pessoal, se um desenvolvedor pode enviar código a um assistente ou quem aprova uma integração ao CRM.

A política deve conter regras estáveis, enquanto informações que mudam com frequência podem ficar em anexos ou registros controlados. O corpo principal define responsabilidades, limites e critérios. O inventário identifica produtos e planos aprovados; a matriz de casos de uso indica finalidades e condições; e o fluxo de exceção mostra quem decide diante de uma situação nova. Essa separação torna o documento mais fácil de aplicar e atualizar.

As 10 regras mínimas para o uso de IA no trabalho

A política deve indicar se alcança empregados, gestores, administradores, estagiários, prestadores de serviço e terceiros que utilizem recursos da empresa ou atuem em seu nome. Também precisa abranger não apenas chatbots acessados pelo navegador, mas assistentes incorporados a softwares, APIs, plugins, extensões, agentes, recursos de transcrição e funcionalidades de IA já incluídas em plataformas contratadas.

Na prática, a regra deve impedir que alguém conclua que o uso de IA no trabalho está fora da política apenas porque a tecnologia foi integrada ao editor de texto, ao CRM ou ao ambiente de desenvolvimento. O alcance pode ser descrito de forma funcional, sem depender de uma lista fixa de marcas: aplica-se sempre que uma solução recebe informações, produz conteúdo, recomenda decisões ou executa ações com apoio de modelos de inteligência artificial.

No uso de IA no trabalho, autorizar ChatGPT, Copilot, Gemini ou qualquer outra solução de forma genérica é insuficiente. Produto, plano, tipo de conta, configurações e integrações alteram o fluxo de dados e os controles disponíveis.

A política deve determinar que ferramentas sejam utilizadas somente por contas e para finalidades previamente aprovadas, conforme inventário mantido pela empresa.

Isso permite diferenciar situações concretas. Uma solução pode ser admitida para criar rascunhos com informações públicas, mas não para processar documentos de clientes. Outra pode ser aprovada para código em repositório específico, desde que o contrato, as configurações e as regras do projeto permitam esse tratamento. A empresa também deve informar como solicitar a análise de uma nova ferramenta, quem decide e em quanto tempo a solicitação será respondida.

O comando “não compartilhe informações confidenciais” costuma falhar porque as pessoas não reconhecem, da mesma maneira, o que está protegido.

A política precisa aproximar a classificação da rotina: credenciais, código-fonte, contratos, estratégias de preço, listas de clientes, currículos, laudos, gravações, dados financeiros e informações recebidas sob NDA exigem tratamentos diferentes.

Para o uso de IA no trabalho, a regra pode estabelecer três caminhos. Informações públicas ou sintéticas podem seguir o fluxo comum; informações internas podem depender de ferramenta corporativa e revisão; e conteúdos confidenciais, dados pessoais sensíveis ou segredos de terceiros podem exigir autorização específica ou permanecer fora dessas soluções. Quando houver dados pessoais, a análise deve considerar finalidade, adequação, necessidade, segurança, contrato e demais princípios do artigo 6º da LGPD.

No uso de IA no trabalho, a minimização continua necessária mesmo quando ferramenta, conta e finalidade estão aprovadas. O usuário deve inserir apenas as informações indispensáveis para executar a tarefa.

Um contrato inteiro não precisa ser enviado quando a dúvida pode ser formulada com uma cláusula desidentificada. Da mesma forma, uma base de clientes não deve ser carregada quando uma amostra fictícia permite testar o procedimento.

A política também deve evitar que anonimização seja confundida com a simples retirada do nome. Cargo, empresa, localidade, valores e circunstâncias singulares podem permitir a reidentificação. Quando a tarefa realmente exigir informações completas, a área responsável deve avaliar previamente o ambiente, a base legal, as salvaguardas e as obrigações assumidas perante clientes e parceiros.

A revisão do uso de IA no trabalho não pode ser uma formalidade: o conteúdo produzido não deve ser enviado, publicado ou executado apenas porque parece correto.

A política precisa atribuir responsabilidade a quem utiliza a resposta e identificar situações que exigem aprovação adicional, como pareceres, propostas comerciais, preços, descontos, comunicações a clientes, configurações de segurança, código em produção e documentos apresentados a autoridades.

Essa regra deve separar assistência de autoridade. A ferramenta pode sugerir, organizar ou revisar, mas não recebe poderes para vincular a empresa. Em atendimento e vendas, por exemplo, limites comerciais, condições de contratação e benefícios precisam ser controlados para evitar que uma resposta automatizada crie uma promessa incompatível com a oferta aprovada. A intensidade da revisão deve acompanhar o impacto: um título provisório não exige o mesmo procedimento de uma proposta, uma decisão financeira ou uma alteração de produção.

Seleção de candidatos, desligamento, crédito, preço individual, prevenção a fraude, saúde, avaliação de desempenho e acesso a serviços podem afetar direitos e interesses.

A política deve impedir que uma ferramenta generativa de uso geral seja transformada, por conveniência, em mecanismo decisório sem validação técnica, jurídica e de negócio.

Se o tratamento automatizado de dados pessoais afetar interesses do titular, a empresa deve examinar o artigo 20 da LGPD e organizar um processo de revisão, transparência e atendimento compatível com o caso. A existência de uma pessoa no fluxo não resolve o problema se ela apenas confirma automaticamente a indicação da máquina. É necessário definir critérios, autoridade para discordar, registros e formas de contestação quando aplicáveis.

A política deve determinar que o usuário verifique a origem e as restrições dos materiais antes de inseri-los em uma ferramenta.

Código, bases de dados, documentos de clientes, obras, imagens, textos e informações de concorrentes podem estar sujeitos a contratos, licenças, direitos autorais, sigilo profissional ou deveres de confidencialidade.

Também não se deve presumir que qualquer resultado gerado possa ser usado com exclusividade, registrado ou incorporado a um produto sem análise. Para equipes de tecnologia, a regra precisa conversar com o desenvolvimento seguro, a gestão de repositórios e os compromissos assumidos com clientes.

Se a IA estiver embarcada em um SaaS ou participar da entrega ao cliente, termos de licenciamento, dados utilizados, subcontratados, níveis de serviço e responsabilidades também precisam ser avaliados contratualmente.

As regras para uso de IA no trabalho devem exigir contas corporativas quando definidas pela empresa, autenticação adequada, concessão de acesso pelo menor privilégio, revisão de permissões e revogação no desligamento ou na mudança de função.

Compartilhamento de credenciais e conexão de contas pessoais a ambientes corporativos devem receber tratamento expresso.

Integrações demandam controle próprio. Uma ferramenta conectada ao e-mail, à nuvem, ao CRM, ao repositório ou à plataforma de atendimento pode acessar mais informações do que aquelas digitadas no prompt. Quando a solução também executa ações, como enviar mensagens, alterar registros ou acionar outros sistemas, a política deve prever limites, confirmações, registros, possibilidade de interrupção e responsáveis pela supervisão.

Os registros sobre o uso de IA no trabalho devem ser proporcionais: nem toda tarefa precisa armazenar o prompt completo nem receber um aviso externo. A política deve indicar quais usos exigem evidência e quais informações devem ser preservadas.

Em atividades relevantes, pode ser necessário registrar ferramenta e versão, finalidade, responsável, fontes consultadas, validação realizada, decisão tomada e eventual aprovação.

O registro deve ser útil e proporcional. Guardar indiscriminadamente conversas com dados pessoais ou segredos pode criar um novo repositório de risco.

A transparência externa também depende do contexto: conteúdo publicitário, imagem sintética, relatório técnico, atendimento automatizado e comunicação emitida em nome de profissional podem exigir tratamentos diferentes conforme lei, contrato e expectativa legítima do destinatário.

Uma política aplicável admite que surgirão casos não previstos. A equipe deve saber a quem consultar antes de utilizar nova ferramenta, inserir informação sensível ou conectar um sistema.

A autorização excepcional precisa registrar finalidade, prazo, dados envolvidos, salvaguardas e responsável pela decisão, para que uma permissão pontual não se transforme silenciosamente em regra geral.

O mesmo canal pode receber relatos de envio indevido, comportamento discriminatório, conteúdo incorreto, promessa comercial não autorizada, integração inesperada ou exposição de informações. O relato rápido deve ser estimulado para permitir contenção. Quando houver dados pessoais, a ocorrência precisa seguir o procedimento de incidentes e ser avaliada à luz do artigo 48 da LGPD e da Resolução CD/ANPD nº 15/2024, sem presumir que todo erro de IA seja automaticamente comunicável à ANPD.

O que deve ficar fora do texto principal da política?

Uma política não precisa ser reescrita toda vez que a empresa muda de plano, testa uma solução ou altera um responsável. Informações operacionais e voláteis funcionam melhor em documentos complementares controlados.

O inventário de ferramentas deve identificar produto, fornecedor, plano, conta, finalidade, áreas autorizadas, integrações, dados admitidos, retenção, condições relevantes e responsável interno. A matriz de casos de uso pode relacionar cada tarefa ao nível de risco, à revisão exigida e às evidências que precisam ser mantidas. O fluxo de aprovação deve indicar quem avalia novos usos e exceções. Já o procedimento de incidentes deve organizar preservação de evidências, contenção, avaliação jurídica e comunicação.

Essa arquitetura mantém a política estável sem perder precisão. Também facilita demonstrar, nos termos dos artigos 37, 46 e 50 da LGPD, que as regras estão ligadas a registros, medidas de segurança e mecanismos de governança, em vez de existirem apenas como declaração institucional.

Como verificar se as regras funcionam depois da publicação?

A assinatura ou o aceite eletrônico demonstram ciência, mas não provam que a equipe sabe decidir. A implantação deve usar exemplos de cada área, fornecer as ferramentas aprovadas e orientar gestores para que metas de produtividade não incentivem atalhos incompatíveis com a política.

A empresa pode acompanhar se as ferramentas em uso estão inventariadas, se acessos inativos foram revogados, se as áreas concluíram o treinamento, quanto tempo uma solicitação de nova ferramenta leva para ser analisada e quais dúvidas ou exceções se repetem. Incidentes, desvios e revisões contratuais também mostram onde a regra está incompleta ou distante da operação.

O objetivo desses indicadores não é vigiar indiscriminadamente os trabalhadores, mas identificar se o modelo de governança permite o uso autorizado e detecta situações que exigem correção.

Perguntas frequentes sobre regras de uso de IA

A política precisa citar ChatGPT, Copilot e Gemini pelo nome?

O documento pode utilizar conceitos gerais e remeter a um inventário atualizável com produtos, planos e contas autorizados. Citar somente a marca pode gerar ambiguidade, porque serviços gratuitos, empresariais e integrados apresentam condições diferentes. O importante é permitir que a pessoa identifique exatamente qual ambiente está aprovado para cada finalidade.

Uma mesma regra funciona para todas as áreas?

Não. Princípios gerais podem ser comuns, mas marketing, tecnologia, vendas, RH, jurídico e atendimento trabalham com informações, impactos e obrigações diferentes. A política deve admitir condições específicas por área sem criar contradições, preferencialmente por meio de matrizes ou procedimentos complementares.

A política pode prever consequências disciplinares?

Pode remeter às normas internas e às medidas cabíveis, mas a resposta deve considerar a clareza da regra, o treinamento, os recursos disponibilizados, a gravidade, o impacto e a reincidência. Uma cláusula genérica não transforma automaticamente qualquer erro em falta grave. A empresa deve separar contenção do risco, apuração da conduta e decisão trabalhista.

É suficiente copiar um modelo encontrado na internet?

Não. Um modelo pode ajudar a organizar temas, mas não identifica as ferramentas, os contratos, as integrações, os dados e os casos de uso da empresa. A política pode aparentar rigor e, ao mesmo tempo, proibir atividades exigidas pelos gestores ou autorizar usos que o fornecedor contratado não suporta.

Com que frequência a política deve ser revisada?

Além da revisão periódica definida pela empresa, o documento e seus anexos devem ser reavaliados quando houver nova ferramenta, mudança relevante de plano ou configuração, integração de sistemas, automação de decisão, lançamento de produto com IA, alteração contratual ou incidente. Nem toda mudança exige nova versão do texto principal, mas precisa ser refletida nos controles correspondentes.

Como o BL pode ajudar a transformar as regras em prática?

O BL Consultoria Digital não parte de um modelo genérico. O trabalho começa pelo inventário das ferramentas e dos casos de uso existentes, pela análise dos dados e integrações envolvidos e pela verificação dos contratos com fornecedores, clientes e parceiros. A partir desse diagnóstico, são elaboradas regras gerais e orientações específicas para as áreas que efetivamente utilizam inteligência artificial.

A entrega pode abranger política de uso de IA, matriz de usos permitidos, condicionados e proibidos, inventário de ferramentas, fluxo de aprovação e exceção, revisão contratual, procedimento de resposta a incidentes, materiais de comunicação e treinamento baseado em situações do negócio. Para empresas que já possuem documentos, a BL verifica se a prática, a tecnologia e os contratos sustentam aquilo que a política declara.

Esse acompanhamento — inventário de ferramentas, casos de uso, responsáveis, avaliações, versões da política, exceções e registros de treinamento — fica centralizado nos módulos de Governança de IA e ISO 42001 e de Treinamentos Corporativos do Portal do Cliente BL, como parte da assessoria já contratada.

Fontes legais e conteúdos relacionados

Política de uso de IA na empresa: como criar regras para ChatGPT, Copilot e Gemini

Licenciamento SaaS com IA embarcada e riscos da contratação

Lei Geral de Proteção de Dados — Lei nº 13.709/2018

Resolução CD/ANPD nº 15/2024 — Regulamento de Comunicação de Incidente de Segurança

Guia de Segurança da Informação para Agentes de Tratamento de Pequeno Porte — ANPD

Lei de Direitos Autorais — Lei nº 9.610/1998

Lei do Software — Lei nº 9.609/1998

Graziela Brandao
Graziela Brandao
Sócia Fundadora do BL ConsultoriaDigital (OAB/SP 374.780). Possui Mestrado em Ciências Humanas e Sociais Aplicadas pela Faculdade de Ciências Aplicadas da UNICAMP. Advogada com atuação profissional nas áreas de Direito Digital e Compliance Digital, com foco em proteção de dados, Compliance PLDFT e criptoativos. Especialista em Análise Regulatória para novas tecnologias. Possui certificação (DPDE) em Privacy and Data Protection pela EXIN. Pós-graduanda em Legal Tech: Direito, Inovação e Startups pela PUC-Minas. Professora coordenadora do Curso de Direito Digital e Indústria 4.0 da Escola Superior de Direito de Campinas.

Posts Relacionados

Fale Conosco

    Categorias

    Assine nossa Newsletter